Построение модели угроз как первый шаг к исполнению приказа №117 ФСТЭК

30 июня, 2026, 12:00

В 2026 году вступил в силу приказ №117 ФСТЭК России, ужесточающий требования по ИБ ко всем системам государственных органов. Основное действие со стороны заказчика - это построение актуальных моделей угроз в соответствии с нормативной базой ФСТЭК. О нюансах работы с ГИС, автоматизации разработки модели угроз и ее особенностях в материале SecPost.

С 1 марта 2026 года вступил в силу приказ №117 ФСТЭК России, который ужесточил требования по информационной безопасности ко всем информационным системам (ИС) государственных органов. Первый шаг в реализации требований этого приказа – построение актуальных моделей угроз и нарушителя для ИС в соответствии с нормативной базой ФСТЭК России.  

Сформировать такой документ непросто. Применительно к инфраструктуре нужно учесть данные из базы данных угроз (БДУ ФСТЭК), в которую на текущий момент включены 227 угроз, и принять во внимание, какие имеющиеся средства защиты информации нейтрализуют ту или иную угрозу.

Естественное желание любого специалиста – автоматизировать процесс разработки модели угроз, что возможно с программным продуктом «Конструктор-У».

Продолжение ниже

В настоящее время владельцы ГИС настаивают на том, чтобы ИС компаний, взаимодействующие с ГИС, отвечали тем же требованиям по ИБ, что установлены для ГИС. То есть такие информационные системы предприятий, подключаемые к ГИС, также должны соответствовать положениям приказа №117 ФСТЭК, иначе они отключаются от ГИС.

Нюансы взаимодействия с ГИС

В то же время многим компаниям приходится взаимодействовать с ГИС. Например, автоматизированная ИС «Налог-3», согласно сайту ФНС России, отнесена к ГИС (https://www.nalog.gov.ru/rn77/about_fts/gos_inf/), а это означает, что все компании, которые передают налоговую отчетность в электронной форме, должны соблюдать требования приказа №117.

Кроме того, у каждого предприятия в России есть ряд отраслевых регулирующих органов со своим набором ГИС, с которыми компаниям приходится взаимодействовать по своему роду деятельности.

Прецеденты отключения участников рынка от доступа к ГИС начались с осени 2025 года, когда МВД России заблокировала доступ практически всех банков к СМЭВ. Эта система межведомственного электронного взаимодействия использовалась кредитными организациями для проверки подлинности паспортов. В результате до тех пор, пока банк не выполнял требования по аттестации своих подключённых систем по 1 классу ГИС и 1 уровню защищённости персональных данных, он не мог проверять данные паспортов своих клиентов с использованием СМЭВ, то есть фактически не мог полноценно работать.

Кроме того, изменение в №149-ФЗ, закрепляющее понятие «иные ИС госорганов» (не являющихся ГИС, но использующих ГИС для обеспечения своей деятельности), на которые распространяется 117 Приказ ФСТЭК, вступает в силу с 1 сентября 2026 года. 

Времени на то, чтобы к нему адаптироваться, осталось не так много, а соблюсти все требования обозначенных документов – не так просто. Особенно небольшим и средним компаниям, у которых ограничены ресурсы для обеспечения защиты своих ИС, как и тем, кто не очень понимает, с чего нужно начинать выполнение требований приказа №117.

А логика построения системы защиты говорит нам о том, что «модель угроз безопасности информации должна использоваться в качестве исходных данных для разработки и внедрения мер по защите информации, а также для выбора средств защиты информации в ходе создания (развития) подсистем защиты информации информационных систем».

Так что задача разработки адекватных моделей угроз стоит перед всеми организациями, взаимодействующими с ГИС, и теми, которые хотят сохранить возможность работы с ГИС по каналам электронного взаимодействия. Но не только в этом случае.

Модель угроз как доказательство надлежащего уровня защиты

Разработка моделей угроз необходима для понимания того, какие ИС и как нужно защищать. И регулятор при проверке обязательно запросит этот документ.

Цена ошибки в защите данных сегодня может дорогого стоить. Так, при утечке персональных данных (ПДн) проверяющие обязательно оценят, а был ли обеспечен надлежащий уровень их защиты. Без актуальной модели угроз доказать это будет невозможно.

На необходимость разработки моделей угроз в отношении ИС ПДн указывает 152-ФЗ «О персональных данных» и подзаконные акты.

Применительно к критической информационной инфраструктуре – это №187-ФЗ «О безопасности КИИ РФ», который предполагает построение системы защиты для всех значимых ОКИИ.

С учетом все усложняющегося ландшафта киберугроз построить адекватную защиту без моделирования угроз невозможно – слишком много самых разнообразных факторов нужно для этого учесть.

И регулятор, понимая это, четко определил структуру и содержание данного документа. Для разработки модели угроз требуются опытные специалисты в области информационной безопасности. Но даже у экспертов (если они не используют ПО, позволяющее автоматизировать разработку модели угроз) на это уходит 5-10 дней. При этом с изменением ИС каждый раз требуется уже имеющуюся модель угроз пересматривать. А что говорить о малых предприятиях, у которых просто нет грамотных ИБ-шников.

Автоматическое моделирование угроз

Сегодня в среднем одной компании требуется сформировать от пяти актуальных моделей угроз для имеющихся у нее ИС. Поэтому имеет смысл присмотреться к решениям, которые позволяют автоматизировать процессы ИБ. В частности, на возможность автоматизации разработки моделей угроз для ИС и существенно сократить время на формирование таких документов.

Справиться с этой задачей сегодня способен будет даже начинающий специалист с базовыми знаниями в ИБ, поскольку уже есть решения, которые позволяют самостоятельно разработать модели угроз.

Такой программный продукт помогает упростить сбор информации с подразделений организации по той или иной ИС. Он содержит унифицированный опросник, в который включены только те вопросы, что принципиальны при разработке такого документа.

На основе полученных сведений ПО автоматически сформирует модель угроз для конкретной ИС с учетом уже внедрённых средств защиты с соблюдением всех требований методических рекомендаций ФСТЭК. При необходимости такое решение позволит учесть экспертные комментарии специалистов и оперативно актуализировать существующую модель угроз при изменениях в инфраструктуре. Такие автоматизированные решения хорошо подходят в том числе и при разработке стратегии защиты информационных ресурсов.

Сформированная модель угроз позволит разработать оптимальный план – по каким направлениям следует развивать ИБ в компании, понять реальные уязвимости, сосредоточиться на их нейтрализации. Она станет отправной точкой к построению адекватной системы защиты, к написанию технического задания, технического проекта на систему защиты. Вы сможете приоритизировать задачи по организации защиты и разумно расходовать ИБ-бюджет на те СЗИ, которые действительно необходимы. А техническая поддержка продукта избавит от необходимости постоянного мониторинга изменений законодательства.

Таким образом, инструмент для автоматизации модели угроз – это не столько часть так называемой бумажной информационной безопасности, сколько реальный помощник в построении надежной защиты инфраструктуры предприятия.

Возможности «Конструктора-У»

Одним из лидеров сегмента автоматизации ИБ можно считать разработку компании ARinteg под названием «Конструктор-У». Решение работает локально, без использования облачных сервисов, что позволяет сохранить конфиденциальную информацию об инфраструктуре компании внутри организации. Оно не содержит избыточного функционала и поэтому доступно по цене. 

Рисунок 1. Схема работы«Конструктора-У»

«Конструктор-У» имеет следующие преимущества:

  • Оперативная разработка модели угроз – всего за один день вместо недели; позволяет легко актуализировать документ при любом изменении инфраструктуры;
  • Автоматическая генерация нормативного документа на 80-100 листах;
  • Учет всех угроз из БДУ ФСТЭК;
  • Опирается на «Методику оценки угроз безопасности информации» и лучшие практики в ИБ;
  • Актуализируется при изменении нормативной базы (разработчик выпускает обновление);
  • Работает без использования облачных ресурсов, в режиме офлайн, в том числе без доступа к интернету;
  • Поддерживает режим экспертных правок, что позволяет учесть специфику работы компании;
  • Не требует углубленных знаний современных методов и техник ИБ;
  • Содержит унифицированный опросник для сбора исходных данных;
  • Помогает эффективно распределить ресурсы на ИБ;
  • «Конструктор-У» включен в реестр российского ПО под №31808.

В АО «Газпромгазораспределение Екатеринбург» еще в 2025 году протестировали и внедрили у себя «Конструктор У» для создания «Модели угроз и нарушителя безопасности». В своем отзыве на решение там отдельно выделили то, что особенно понравилось:

— программа включена в реестр российского ПО,

— для работы с ПО достаточно базовых знаний в области ИБ.

— простота установки (за пару минут инсталлировалось) и удобство использования.

«За час внесли в него основные данные по своей инфраструктуре и автоматически сформировали модель угроз с учетом установленных средств защиты. Получили весьма обстоятельный документ на сотню страниц текста по 227 угрозам, который соответствует требованиям 152-ФЗ (для ИСПДн), 187-ФЗ (для объектов КИИ), Приказа №117 ФСТЭК России (для ГИС), что достаточно емко и информативно, раньше бы на это у нас ушла целая неделя работы опытного специалиста. И, конечно, приятно удивила доступная стоимость продукта», – отметил Юрий Палкин, заместитель генерального директора АО «Газпромгазораспределение Екатеринбург».

«Ценность решения – в концентрации нашей многолетней экспертизы по моделированию угроз, – пояснил важность использования подобного инструмента автоматизации Дмитрий Слободенюк, коммерческий директор ARinteg. – Продукт основан на методологии ФСТЭК, использует ее нормативную базу и лучшие практики в области информационной безопасности. Это действенный инструмент, который помогает компаниям выстроить эффективную защиту, экономя время и ресурсы».

В продукте использованы компетенции и большой опыт по моделированию угроз аудиторов ARinteg – одного из старейших интеграторов по ИБ, который на протяжении 30 лет помогает российским компаниям совершенствовать защиту своих информационных ресурсов и укреплять цифровой иммунитет.

Резюме для бизнеса

  1. Итак, модели угроз помогают выстроить эффективную систему защиты информации.
  • Актуальные модели угроз – это еще необходимый старт для подключения к ГИС.
  • Автоматизация (например, с «Конструктор-У») заметно сокращает сроки разработки и актуализации моделей угроз, и позволяет даже начинающим специалистам готовить документы, соответствующие требованиям ФСТЭК.
  • При этом важно минимизировать угрозы утечки информации об инфраструктуре объекта защиты (поэтому такое ПО должно работать локально, без использования облаков).

Реклама. ООО «АРинтег», ИНН 7709450637, Erid: 2VtzqxGgyaZ

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR